Sitio personal de Ariel M. Liguori De Gottig

Showing posts with label Ethical Hacking. Show all posts
Showing posts with label Ethical Hacking. Show all posts

Saturday, May 16

LAMP: Capture the Flag 5.-

LampSecurity ha lanzado el segundo CTF en donde nos brindan una máquina virtual "victima" con una serie de vulnerabilidades (e inclusive un 0-day), nuestra meta obviamente es comprometer el sistema objetivo, para eso también nos brindan una máquina virtual con todas las herramientas necesarias para lograrlo (esto claramente es opcional, en particular yo me siento mejor con mi propia maquina :) ). Además, estos de LAMP no paran!, nos han dejado un PDF con ciertos pasos a seguir para encontrar los fallos y poder explotarlos, claro está que esto también es opcional :).

Las máquinas virtuales se la pueden bajar de aqui.
El PDF lo encuentran aqui.
Más info en la página de LAMP Security.

Saludos, Leer más...

Saturday, May 9

Código de Ética: Eso que todos deberíamos tener.

Si te creías libre ahora debes de tener cuidado de no pasarte de la raya, y esta claro que me refiero a los estrictos códigos de ética del ISC. Si pensabas que luego de todo el camino que has recorrido, de las cosas que has aprendido puedes ir y romper lo primero que te de la gana estas errado (yo también estaba errado :( ), eso NO se puede hacer, salvo claro que asumas las consecuencias (o que seas demasiado bueno y que el remordimiento no sea mas fuerte ) y te despojes de tus certificaciones por haber roto el famosos codigo de etica, ese que esta siempre presente diciéndonos que podemos hacer y que no, ese que es tan tentador de olvidar, sin embargo hay que seguir al pie de la letra...

Código de Ética

Saludos y no se decepcionen, algunas personas pueden pero no me pregunten cual es mi caso :) Leer más...

Tuesday, April 21

Usando 0-days en penetration tests.

En principio quiero aclarar que la esencia de este post surgio hace unas semanas leyendo la lista de Pen-Test de insecure.org. En este thread que no tuvo mucho exito se planteaba algo que a muchos se nos habrá pasado por la mente en algún momento ¿Usamos 0-days en nuestros Pen-tests?
Dicha pregunta la delimitaría esencialmente en ¿Usamos NUESTROS 0-days en Pen-test? ya que existe en esta subdivisión otro rasgo que podrá interactuar con la respuesta.

En principio la utilización de 0-days o de vulnerabilidades recientemente descubiertas es útil e inclusive necesario durante las pruebas de pen-test. Es necesario que el cliente sea testeado con toda las rigurosidades que el mercado mismo le impondrá a la hora de estar expuesto en la red.

El caso que se refiere a la utilización de 0-days propios queda intimamente determinado por la filosofía/política de la companía o del pen-tester ya que la utilización de nuestro código a la vez lo hará público (no a todo el mundo, recordar que siempre hemos de firmar un NDA ;-) ) pero si será conocido por la empresa (o la misma tendrá derecho a exigir conocer con que la hemos vulnerado). Es por ésto que es necesario tener una postura formada y saber decidir que es lo que haremos cuando nos encontremos en ese momento.

Esa es mi opinión acerca del tema, invito a quién desee a dejar la suya :)

Saludos, Leer más...

Wednesday, April 15

Resumen CEH: Modulo 2: Footprinting e Ingeniería Social.-


Modulo 2: Footprinting e Ingeniería Social.

¿Qué es Footprinting?

Se define al footprinting como el proceso de creación de un mapa informativo del objetivo. Se ubica dentro del proceso de Information Gathering.

Metodología de Recopilación de Información.
Considera básicamente tres etapas:
  • Footprinting
  • Scanning
  • Enumeration

Enumeración DNS
El sistema de resolucion de nombres definido en los RFC 1034 y 1035 nos brindará gran parte de la información de esta etapa. La enumeración DNS consta en determinar los servidores DNS del objetivo ya que de estos podremos obtener valiosa información. El sistema DNS utiliza tres componentes principales a saber:
Clientes DNS
Servidores DNS
Zonas de Autoridad

DNS Zone Transfer
En sistemas donde existe mas de un servidor DNS con autoridad al realizarse un cambio en la zona del serv. Maestro dichos cambios se deberan reflejar en los servidores secundarios de esa zona. Este proceso se lleva a cabo mediante el mecanismo conocido como “Zone Transfer” o transferencia de zona. Para completar la información (todo esto es adicional al CEH) existen dos tipos de transferencias de zona: completa e incremental. Como bien lo dice su nombre en la “completa” el serv. DNS transfiere toda la base de datos de zona al Server secundario. En la incremental solo se transfiere la parte modificada de dicha zona.
Las transferencias de zona son necesarias y no pueden ser deshabilitadas completamente. Solo deben estra permitidas entre servidores DNS y clientes que requieran de estas.
Si un atacante puede realizar una transferencia de zona tambien podrá realizar ataques de DoS contra esos servers DNS.

WHOIS y ARIN Lookups
WHOIS es una herramienta y un protocolo que identifica información de registración de un dominio. Está definido en el RFC 3912. Con él es posible recolectar información de registro de un determinado dominio lo cual puede ser información valiosa durante el proceso de footprinting.
ARIN (American Registry for Internet Numbers) es una organización de registración regional de sitios web. En su base de datos se puede encontrar gran información acerca de dominios registrados.

Órganos autorizados para asignación de números:
  • IANA Internet Assigned Numbers Authority
  • ICANN Internet Corporation for Assigned Names and Numbers
  • NRO Numer Resource Organisation

Entidades de registro por Region Geografica:
  • AFRINIC African Network Information Centre
  • ARIN American Registry for Intenet Numbers
  • LACNIC Latin America & Caribbean Network Information Centre
  • RIPE Reseaux IP Europeens Network Coordination Centre
  • APNIC Asian Pacific Network Information Centre

Herramientas utilizadas durante el proceso de footprinting:

E-Mail Tracking: Los sistemas de email tracking permiten saber cuando un usuario lee, reenvía, modifica o borra un email.

¿Ingeniería Social?
La ingeniería social es un método no técnico para obtener información acerca de un objetivo basándose en el factor humano como eslabón débil en la cadena a vulnerar. En ella se incluyen los procesos de engañar a usuarios mediante diversos métodos como ser la influencia, persuasión, amenazas, mentiras, etc. Los métodos tienden a explotar la característica de que el ser humano tiene una tendencia natural de confiar y ayudar a otras personas.

Tipos de ataques
Básicamente podemos hacer una distinción entre los ataques Human Based y los Computer Based. El primero hace referencia a la interacción entre personas y el segundo en cambio se refiere al uso de software para lograr el cometido.

Tipos de ataque comunes:
Human Based:
  • Impersonalización
  • Simular ser un empleado con mayor jerarquia
  • La tercera parte de confianza: Suponer la autorización de un tercero
  • Fingir pertenecer al Soporte Técnico
  • Shoulder Surfing
  • Dumpster Diving

Computer Based:
  • Sitios Web Falsos (Phishing)
  • Archivos adjuntos contaminados


Insiders
Se conoce con este nombre a aquellos individuos que realizan la intrusión y forman parte de la organización (ejecutan el ataque desde “adentro”). Una nota que explica esto en mayor detalle fue publicada en la revista NextIT, en breve la subiré a la web para que todos dispongan de ella.

Tipos de ataques efectuados por los insiders:

Countemeasures ante insiders
  • Separación de las tareas
  • Rotación de personal / tareas.
  • Regla del mínimo privilegio
  • Controles de acceso
  • Auditorias
  • Políticas de seguridad
En el proximo modulo veremos “Escaneo y Enumeración”, ya les voy recomendando el manual de Death Master de escaneo de puertos va a ser muy útil durante todo el curso/vida.
Leer más...

Tuesday, April 14

Resumen CEH: Parte 2 - Modulo 1: Introduccion al Hacking Etico, Etica y Legalidad.

Continuamos con el modulo 1 del CEH...

Metodos de ataque ó “Ethical Hacks”

Remote Network Hack: Simula la intrusión al sistema desde fuera de la red (Internet)
Remote Dial-Up Network Hack: Simula la intrusión contra el pool de modems de la compañía.
Local Network Hack: Simula la intrusión desde dentro de la organización.
Stolen Equipment Hack: Simula la intrusión que se puede llevar a caba tras el robo de un dispositivo con información critica de la organización.
Physical Entry Attack: Intenta la intrusión fisica de la organización.

Tipos de Evaluaciones de Seguridad
Blind ó “Black Box”: El ST (Security Tester) no cuenta con ninguna información del objetivo. A su vez existe el “Double Black Box” que implica el desconocimiento de las tareas a realizar por el ST de parte del cliente.
White Box: El ST tiene pleno conocimiento del objetivo.
Gray Box: Examina el nivel de acceso desde la red interna.

Categorización de los computers crimes
Computer Assisted Crime: Crímenes cometidos usando una computadora.
Computer Specific / Targeted Crime: Crímenes cometidos contra una computadora/red o sistema.

El siguiente modulo será "Footprinting & Social Engineering"... Leer más...

Friday, March 20

Introduction to Ethical Hacking, Ethics, and Legality

Enhorabuena, comenzamos con la primer parte de esta especie de resumen que haré de los temas vistos enc ada una de las clases de CEH. Todos estos threads estarán catalogados bajo el label "Resumen CEH" y trataré de ir completándolos en medida de que el tiempo libre me lo permita.

Entendiendo la terminología del hacking Ético:

Threat: Es un ambiente o una situación que puede inferir una falla en la seguridad.

Exploit: Es un software que se aprovecha de un bug o de un fallo (vulnerabilidad).
Hay dos metodos segun CEH para clasificar lso Exploits:

1) Remote exploit: Trabaja sobre la red y explota vulnerabilidades sin acceder a ningun sistema vulnerable.

2) Local exploit: Requiere de acceso al sistema vulnerable para lograr ejecutarse satisfactoriamente.

Vulnerabilidad: Es por definición la existencia de una falla en el software, de un error en el diseño o en la implementación de algunos de los aspectos de nuestros sistemas (sentido global de la palabra) que puede ser aprovechado causando de este modo efectos no deseados.

ToE (Target of evaluation): Es un sistema, programa o red que está sujeta al analisis de seguridad o a un ataque.

Attack: Ocurre cuando un sistema es "comprometido" debido a una vulnerabilidad.


Determinación de los distintos tipos de metodologías de Hacking

Existen diversas herramientas para la detección de vulnerabilidades y para la utilización de exploits, sin embargo la mayoría de ellos estan basados en la detección de vulnerabilidades dentro de las siguientes areas de exploracion:

  • Sistemas Oerativos.
  • Aplicaciones.
  • Codigos maliciosos no conocidos (típico en el uso de CGI que desconocemos en su totalidad).
  • Configuraciones básicas o por defecto.
Al aprovecharnos de las vulnerabilidades que podamos hallar en estas areas estaríamos en presencia de un ataque, el cual a su vez puede ser clasificado en:
Inside / Outside ó Activo/Pasivo, diferenciando en cada caso donde se inicia el ataque y el tipo de ataque eecutado (si es o no intrusivo).

Los 5 pasos del Ethical Hacking (Segun EC-Council en el CEH!!)

  1. Reconnaissance
  2. Scanning
  3. Gaining Access
  4. Maintaining Access
  5. Covering Tracks

¿Hacktivismo?

El hacktivismo hace referencia a la realizacion o utilizacion de tecnicas de hacking con una causa, ya sea politica, religiosa o de una indole similar.

Tipos de Hacker:

El CEH define los isguientes tipos:

  • White Hats (aka los chicos buenos).
  • Black Hats (aka chicos malos que la rulan).
  • Gray Hats (los afeminados).
  • Suicide Hackers.

Bueno esta es la primer parte del primer módulo, en breve la finalizare y entraremos en el modulo dos que es un poco más divertido...

Saludos, Leer más...

Thursday, March 5

Legalidad vs Ética vs Egoísmo

¿Cuantas veces se han encontrado con una vulnerabilidad en alguna web-app y se han visto en la necesidad de reportarla?
¿Cuantas veces esta acción fue bien recibida?
¿Que riesgos corremos al hacerlo?

Al detectar alguna anomalía en la red hay que pensar bien antes de actuar. Según el país y la ley en la que nos encontremos el siple hecho de encontrar una vuln puede ser visto como violación a la ley. Sí, no estoy loco con lo que digo y lamentablemente la Argentina es uno de esos países.

¿Como es que sucede esto?
Digamos que por accidente en un motor de búsqueda de una página ingresamos alguna comilla que hace resaltar un SQL Injection.

Al reportárselo al WebMaster el mismo puede actuar en consecuencia y en lugar de agradecernos (que es lo que nosotros esperaríamos) puede demandarnos! ¿Por Qué? Simple, violamos algunas de las premisas que integran la seguridad de su aplicación.

Por ejemplo podríamos obtener sin querer el directorio donde se encuentra alojado el webserver o "trabajando sucio" ingresar al sistema y demás.

De nuevo ¿Por qué?
Más simple aún. ¿Como verían ustedes que un individuo venga y nos diga que nuestro código esta mal realizado? Algunos le agradecerían la detección del bug y otros simplemente se enojarían con él y se negarían a escucharlo...egoísmo.

Lamentablemente en estos casos se complica el accionar ético que nos nace desde adentro y debemos evaluar la situación.

Una discusión acerca de este tema se generó en el foro de Segu-Info, es interesante conocer lso limites que deben tener nuestras "buenas acciones".

Saludos, Leer más...

Thursday, January 22

CEH: Official Certified Ethical Hacker



Que bueno que es leer un buen libro, y para disfrutar estas vacaciones me consegui el CEH: Official Certified Ethical Hacker, un placer, ahora solo resta leer y quién dice quizá preparar esta futura certificación.

Saludos, Leer más...